Un chip de 5 dólares capaz de espiar la radio: descubren la función SDR oculta del ESP32

Un chip de 5 dólares capaz de espiar la radio: descubren la función SDR oculta del ESP32

ESP32SDRSeguridad de HardwareRadiofrecuencia

Fuentes:RTL-SDR.com / ESPARGOS

En septiembre de 2026, varios desarrolladores independientes y equipos de investigación descubrieron de forma casi simultánea una característica de hardware no documentada en el omnipresente microcontrolador ESP32. Al flashear un firmware personalizado, los ingenieros pueden eludir los módems fijos de Wi-Fi y Bluetooth del chip para capturar directamente muestras IQ en banda base en el rango de 2,2 a 2,7 GHz (y hasta 6 GHz en los modelos más recientes). Un componente de apenas unos dólares diseñado originariamente para domótica elemental se transforma así en una potente radio definida por software (SDR).

80 MS/s rompen la caja negra: el aislamiento físico vuelve a ser código

Durante años, la etapa de radiofrecuencia de los microcontroladores estándar ha sido una auténtica caja negra para los desarrolladores de sistemas embebidos. Los ingenieros estaban limitados a invocar API de alto nivel para transmitir y recibir paquetes, mientras que el procesamiento de las señales electromagnéticas permanecía sellado en circuitos físicos inaccesibles.

Las capacidades recién desenterradas en el ESP32 han dinamitado esa frontera física. Las pruebas demuestran que este asequible silicio admite tasas de muestreo de hasta 80 MS/s. Con el fin de mitigar el ruido de fase y los cuellos de botella al transmitir datos IQ brutos de forma continua a un PC, el desarrollador independiente h0m3us3r integró una FPGA, forzando la sincronización de reloj del ESP32 a través de su interfaz I2S principal para canalizar el torrente de datos.

eSpDR demuestra la salida de datos IQ del ESP32 Gráfico: Visualización del espectro a 80 MHz exportado por el ESP32 en SDR++, lo que confirma que el chip IoT entrega datos IQ perfectamente utilizables. Fuente: RTL-SDR.com

Las barreras del diseño hardware han sido superadas. Los protocolos cerrados fijados de fábrica ya no suponen un obstáculo infranqueable: en cuanto los datos de radiofrecuencia en bruto quedan expuestos en memoria, cualquier protocolo propietario puede reconstruirse mediante ingeniería inversa en software. El nuevo ESP32-S31 puede transmitir datos IQ brutos de forma continua a 16 MS/s a través de su puerto Gigabit Ethernet, cerrando la brecha de rendimiento entre los microcontroladores de consumo y los receptores de radiofrecuencia dedicados.

Cómo el silicio de 5 dólares desmorona la regulación: la homologación de radio sin base física

La certificación de conformidad de equipos electrónicos por parte de los reguladores se asienta en la premisa de que las funciones del hardware son fijas y enumerables. Cuando un laboratorio somete a ensayo una bombilla o un enchufe inteligente, los técnicos se limitan a medir las emisiones convencionales en la banda nominal declarada. Jamás se comprueba si el chip oculta la capacidad de realizar un escaneo IQ de espectro completo.

El sistema de hardware desarrollado por el equipo de ESPARGOS ilustra el calado de este hallazgo: han logrado capturar muestras IQ con coherencia de fase sobre matrices de antenas. El dispositivo elude las restricciones habituales de la recepción Wi-Fi y puede ejecutar radiogoniometría (estimación de dirección de llegada, DoA) de alta precisión sobre cualquier señal arbitraria en la banda de 2,4 GHz. Cuando un sensor periférico puede transformarse en cuestión de segundos en un interceptor goniométrico de radio, el modelo regulatorio basado en la ficha técnica del fabricante queda completamente obsoleto.

Hardware phased array de ESPARGOS Gráfico: El sistema phased array desarrollado por ESPARGOS con múltiples placas ESP32, responsable de desvelar el potencial de radiofrecuencia y realizar radiogoniometría coherente. Fuente: espargos.net

El parque desplegado de chips para IoT se cuenta por cientos de millones en todo el mundo. Si cada componente interconectado en hogares e instalaciones fabriles posee la capacidad de capturar señales de banda base en todo el espectro, las costosas redes de monitorización distribuida de radiofrecuencia pueden ser activadas ahora por atacantes prácticamente a coste cero.

Transmisión capada por iniciativa propia: una barrera sostenida sólo en la ética

Tras documentar minuciosamente el potencial del receptor, el equipo de ESPARGOS decidió pisar el freno deliberadamente. En sus informes técnicos, reconocen que la transmisión con coherencia de fase es técnicamente viable con la arquitectura actual, pero optaron por no publicar el código de emisión para evitar que se utilice en ataques de interferencia y sabotaje del espectro radioeléctrico.

Fiar la seguridad del espectro radioeléctrico a la rectitud moral de los hackers equivale a admitir que las barreras del sistema ya han caído. Guardar bajo llave el código de emisión no es más que una tregua temporal: una vez expuestos los registros y las rutas de control del silicio, completar la etapa de transmisión es solo cuestión de tiempo. El proyecto C5VRX, que logró sintonizar y demodular señales de vídeo analógico FPV a 5,8 GHz utilizando un ESP32-C5, demuestra que el ritmo de ingeniería inversa de la comunidad avanza con mucha mayor rapidez de lo esperado.

El diseño redundante provoca extralimitaciones: el fin de las fronteras del hardware

Los fabricantes de semiconductores suelen incluir registros no documentados y circuitos de prueba redundantes para agilizar la depuración sobre oblea y abaratar los costes de fabricación. En una época en la que la potencia computacional embebida era insignificante, esta práctica no entrañaba peligro alguno: los chips no disponían de músculo para procesar flujos masivos de datos fuera de sus funciones previstas.

Sin embargo, en cuanto un chip IoT de 5 dólares adquiere potencia suficiente para procesar señales de banda base de varias decenas de megahercios, el equilibrio de seguridad salta por los aires. Las normativas, las homologaciones y las categorías de producto descansaban en el supuesto de que el hardware imponía funciones fijas, una certidumbre dinamitada por un diminuto trozo de silicio. La frontera que delimitaba «qué clase de dispositivo es este» se ha disuelto. La verdadera función de un dispositivo depende exclusivamente del firmware residente en su memoria SRAM, y su carcasa de plástico de fábrica ya no garantiza absolutamente nada.

Enlaces de referencia:

  • Discusión en Hacker News (item?id=49922674)
  • RTL-SDR.com
  • Sitio web del proyecto ESPARGOS